Skip to content

Limiti del servizio AI Pilot

AI Pilot applica le correzioni approvate direttamente nel tuo tenant Microsoft 365 tramite Microsoft Graph. Il suo registro di remediation copre i rilievi che corrispondono a una singola scrittura Graph verificabile, quindi la maggior parte dei controlli falliti viene corretta automaticamente una volta che li approvi.

Un insieme più ristretto di controlli è volutamente escluso dalla remediation automatica. AI Pilot non interviene di propria iniziativa su questi, perché la modifica richiede una valutazione specifica del tenant, eliminerebbe dati in produzione oppure risiede su una superficie amministrativa che Microsoft Graph non espone. Questi controlli non vengono nascosti: compaiono comunque nei risultati della scansione, con istruzioni di remediation complete e passo passo nella pagina di dettaglio di ciascun controllo. Questa pagina illustra le categorie e spiega perché ognuna viene gestita manualmente.

AI Pilot resta automatico per tutto ciò che è presente nel suo registro di remediation. I limiti qui sotto sono confini di sicurezza deliberati, non lacune di copertura.

I controlli Conditional Access non sono un limite

Diversi controlli ad alto impatto (blocco dell'autenticazione legacy, criteri basati sul rischio, MFA resistente al phishing, copertura "almeno un criterio Conditional Access") vengono risolti da AI Pilot creando un criterio Conditional Access anziché modificando una singola impostazione. AI Pilot continua a occuparsene per te, dalla sezione Conditional Access della pagina AI Pilot. Ogni criterio viene creato dapprima in modalità solo report, così puoi valutarne l'impatto prima di applicarlo. Questi rientrano nell'ambito automatico di AI Pilot, non sono un limite.

Cosa AI Pilot non corregge automaticamente

Assegnazioni di ruoli con privilegi e PIM

La rimozione o la riassegnazione di un ruolo amministrativo può escludere un amministratore dal tenant, quindi AI Pilot non modifica mai le assegnazioni di ruolo senza supervisione. È una persona a decidere chi mantiene l'accesso permanente, chi approva l'attivazione dei ruoli con privilegi e chi riceve gli avvisi correlati.

Le aree interessate includono la suddivisione degli utenti con privilegi su ruoli più granulari, la rimozione delle assegnazioni con privilegi permanenti, il provisioning dei ruoli tramite Privileged Identity Management (PIM), la richiesta di approvazione per attivare il ruolo Global Administrator e la configurazione degli avvisi per le assegnazioni e le attivazioni dei ruoli con privilegi.

Dove intervenire: nel Microsoft Entra admin center, sezione Roles e Privileged Identity Management.

Rimozione di ruoli Control Plane

La rimozione di un ruolo Control Plane permanente da un utente esterno, ibrido (sincronizzato dall'ambiente locale) o dotato di cassetta postale richiede che una persona confermi che l'accesso non è più necessario. Un'entità servizio che detiene un segreto client insieme a un ruolo Control Plane permanente richiede che una persona la migri verso una credenziale più sicura e un ambito più ristretto.

Dove intervenire: nel Microsoft Entra admin center, sezione Roles and Administrators.

Igiene di Entitlement management

Gli interventi sulla governance degli accessi toccano dati in produzione. AI Pilot non elimina né riscrive automaticamente gli oggetti di Entitlement management. Correggere ruoli di catalogo obsoleti, riparare pacchetti di accesso che fanno riferimento a gruppi eliminati, risolvere criteri di assegnazione orfani, impostare approvatori validi e decidere cosa fare delle risorse di catalogo inutilizzate richiedono tutti una revisione umana.

Dove intervenire: nel Microsoft Entra admin center, in Identity Governance > Entitlement management.

Superfici amministrative che Microsoft Graph non espone

Alcune impostazioni risiedono in interfacce di amministrazione di prodotto che Microsoft Graph non espone ad AI Pilot, quindi non possono essere scritte a livello programmatico:

  • I limiti di condivisione esterna nel SharePoint admin center.
  • La limitazione dei provider di archiviazione di terze parti nelle impostazioni di amministrazione Microsoft 365 / Office.
  • Il criterio della sala d'attesa delle riunioni Teams nel Teams admin center.

Dove intervenire: nell'interfaccia di amministrazione del prodotto pertinente elencata sopra.

Cura di gruppi e dispositivi specifica del tenant

Queste modifiche dipendono da decisioni che solo la tua organizzazione può prendere: quali gruppi pubblici sono approvati, la regola di appartenenza di un gruppo guest dinamico e quali utenti o gruppi possono aggiungere dispositivi. AI Pilot non prova a indovinare un criterio specifico del tenant.

Dove intervenire: nel Microsoft Entra admin center, sezione Groups e Devices.

Elenco di domini consentiti per gli inviti guest

Limitare gli inviti guest ai domini approvati richiede che tu fornisca l'elenco di domini consentiti nelle impostazioni Cross-tenant access. AI Pilot non inventa l'elenco dei domini partner attendibili.

Dove intervenire: nel Microsoft Entra admin center, in External Identities > Cross-tenant access settings.

Metodi di autenticazione a rischio di blocco

Imporre restrizioni sulle chiavi di sicurezza FIDO2 senza un elenco di chiavi approvate può bloccare ogni accesso effettuato con chiave di sicurezza. Una persona deve scegliere le chiavi approvate prima che questo venga applicato.

Dove intervenire: nel Microsoft Entra admin center, sezione Authentication methods.

Come gestire un controllo con ambito limitato

  1. Apri il controllo fallito dai risultati della scansione.
  2. Segui i passaggi di remediation nella pagina di dettaglio del controllo.
  3. Applica la modifica nell'interfaccia di amministrazione indicata sopra.
  4. Esegui di nuovo la scansione per confermare che il controllo ora supera la verifica.

Per tutto ciò che rientra nel registro di AI Pilot, è sufficiente approvare la correzione. Consulta la guida ad AI Pilot per il flusso di remediation completo.

Questa pagina ti è stata utile?